文档说明
本文记录接管 1dao.cc 整体开发运维所需的权限框架,作为后续授权与运维节奏参考。真实凭据(密码/token/密钥)不入库,统一存密码管理器,本文只列权限项与用途。服务矩阵基于实测探测。
一、服务矩阵(实测)
1dao.cc 是「壹道儀器」(科学仪器公司)域名,所有服务部署在单台阿里云 ECS(47.113.148.3),通过子域名 + nginx 路由区分。
| 子域 |
HTTP 状态 |
服务 |
备注 |
| 1dao.cc / www |
200 |
公司官网 |
科学仪器展示 |
| blog.1dao.cc |
200 |
emlog pro 博客 |
已接管,日常发文 |
| shop.1dao.cc |
200 |
商城(CRMEB) |
待确认后台 |
| pm.1dao.cc |
解析有/000 |
禅道 |
安全组未放行 |
| file.1dao.cc |
解析有/000 |
文件柜 |
安全组未放行 |
| mail.1dao.cc |
解析有/000 |
邮件 |
安全组未放行 |
关键判断:pm/file/mail 三个子域 DNS 已解析到服务器,但 HTTP 000 说明安全组或 nginx 未放行——开放这三个服务是接管后的第一批动作。
二、权限分层清单
已有(本会话已验证可用)
| 权限 |
凭据存处 |
用途 |
| emlog 博客后台管理员 |
密码管理器 |
发文/审核评论/管插件/改设置 |
| blog-mcp Bearer Token |
密码管理器 |
AI 自动化发文章/查数据 |
| 本机 Hermes Agent v0.20.1 |
本机 ~/.hermes/ |
本地 AI 辅助(.env 待配 key) |
| 本机工具链 |
本机 |
Python 3.11 / uv / Node 22 / Rust |
需补权限(接管整体运维的硬门槛)
第 1 层:服务器(优先级 P0,最核心)
| 权限项 |
具体内容 |
用途 |
| SSH 登录 |
47.113.148.3 的 SSH 账号 + 密钥 |
登服务器执行一切操作 |
| sudo / root |
sudoers 或 root 密码 |
装软件/改配置/重启服务 |
| 阿里云控制台 |
ECS 实例管理权 |
重启/改规格/快照/安全组 |
| 安全组改写 |
阿里云安全组配置权 |
开放 pm/file/mail 的 80/443 |
没有这一层,后面所有运维都做不了——pm/file/mail 当前 HTTP 000 就是安全组没放行,改这个要控制台或 SSH。
第 2 层:Web(优先级 P0)
| 权限项 |
具体内容 |
用途 |
| nginx 配置读写 |
/etc/nginx/ 或宝塔面板站点配置 |
加子域/改路由/配 HTTPS |
| nginx reload |
nginx -t 与 nginx -s reload 执行权 |
改完配置生效 |
| SSL 证书管理 |
acme.sh / 宝塔 / 阿里云 SSL 申请续期 |
HTTPS 维护(各子域证书) |
第 3 层:数据库(优先级 P0)
| 权限项 |
具体内容 |
用途 |
| MySQL root |
root 密码或运维专用账号 |
备份/恢复/查修数据 |
| 各应用 DB 账号 |
emlog/禅道/CRMEB 的数据库账号 |
各应用数据库运维 |
第 4 层:DNS/域名(优先级 P1)
| 权限项 |
具体内容 |
用途 |
| 域名 registrar |
1dao.cc 的阿里云/万网账号 |
管理域名解析 |
| DNS 解析改写 |
加 A/CNAME/TXT 记录的权限 |
加子域/改记录/SPF DKIM |
第 5 层:应用后台(优先级 P1)
| 权限项 |
具体内容 |
用途 |
| 禅道管理员 |
pm.1dao.cc 的管理员账号 |
项目管理运维 |
| CRMEB 商城后台 |
shop.1dao.cc 的管理员账号 |
商城运维 |
| 文件柜管理 |
file.1dao.cc 的管理账号 |
文件柜运维 |
| blog-mcp L2 开关 |
后台「插件→博客 MCP」开启 L2 |
删评论/改设置等危险操作 |
第 6 层:备份/代码(优先级 P1)
| 权限项 |
具体内容 |
用途 |
| Gitee 账号 |
私有仓的 push 权限 + token |
备份仓库/版本管理 |
| 备份脚本 cron |
root crontab 写权限 |
定时备份/恢复演练 |
第 7 层:邮件/第三方(优先级 P2)
| 权限项 |
具体内容 |
用途 |
| 163 邮箱 SMTP |
SMTP 账号 + 授权码 |
邮件系统运维 |
| CDN/对象存储 |
如有 CDN/OSS 的 AK/SK |
静态资源/文件存储 |
| 监控/告警 |
监控配置 + 告警 webhook |
健康检查 |
第 8 层:本机配置(优先级 P2,补全 AI 辅助)
| 权限项 |
具体内容 |
用途 |
| Hermes Agent .env |
至少一个 LLM provider 的 API key |
让本地 AI 真正能跑 |
| MCP 注册到 Trae |
Trae 设置里加 blog-mcp server |
AI 直接当工具调博客 |
三、最小可用集(先给这 4 个就能干 80% 的活)
- SSH + sudo(47.113.148.3)→ 服务器一切操作
- 阿里云控制台(ECS + 安全组)→ 开放 pm/file/mail 端口 + 快照
- MySQL root 密码 → 数据库运维
- 域名 DNS 管理权 → 加子域/改解析
这 4 个到手,加上已有的 emlog 后台 + blog-mcp token,就能:开 pm/file/mail 服务、配 HTTPS、做备份恢复、查修任何应用数据、加新子域。其余后台(禅道/CRMEB/文件柜)登录后再给,不阻塞主线。
四、运维基线(权限到位后的节奏)
| 频率 |
动作 |
依赖权限 |
| 日 |
查日志/健康检查/评论审核 |
SSH + emlog + blog-mcp |
| 周 |
备份验证/SSL 续期检查/安全更新 |
SSH + MySQL + SSL |
| 月 |
恢复演练/依赖升级/性能复查 |
SSH + sudo + 各后台 |
| 季 |
灾难恢复演练/架构复查 |
全部 |
五、安全约定(凭据管理)
- 真实凭据不入本文档、不入 Git 仓库、不入博客,统一存密码管理器(如 1Password/Bitwarden)。
- 脚本调用走环境变量注入,不硬编码密钥。blog-mcp token 用 MCP_TOKEN 环境变量。
- SSH 用密钥登录,禁用密码登录;sudo 限制具体命令白名单。
- MySQL root 仅本机使用,应用账号最小权限(只给自己的库)。
- blog-mcp L2 危险操作开关默认关,用时开用完关。
- 阿里云控制台开 MFA,子账号按需授权不给全权。
- 所有操作走审计日志(SSH 操作记录 + blog-mcp 调用日志)。
六、接管后的首批动作(权限到位即执行)
- 全站健康巡检:服务状态/磁盘/证书/备份现状,出报告。
- 开放 pm/file/mail:安全组放行 80/443 + nginx 配站点 + SSL 证书申请。
- 备份体系落地:MySQL 自动备份 + Gitee 推送 + 恢复演练。
- SSL 全覆盖:acme.sh 自动续期 cron。
- 监控接入:健康检查 + 告警 webhook 接邮件/即时通知。
本文是权限框架文档,真实凭据按「安全约定」存密码管理器。后续每补一项权限,在本文评论区或更新日志追加记录。